この記事ではEnterprise Browser認証をMicrosoft Entraと統合する手順について説明します。 概要フローは以下のとおりです。
- NetskopeアプリケーションをMicrosoftに追加します
- Netskopeアプリケーションにユーザーまたはグループを割り当てる
- Microsoft EntraでSAMLを構成する
- Microsoft SAML証明書をダウンロードする
- NetskopeでSAMLプロキシを設定する
- SAML IDとACS URLを更新してください。
- SSOの設定をテストする
MicrosoftにNetskopeアプリケーションを追加する
Microsoft アカウントにログインし、 Identity > Applications > Enterprise Applicationsに移動して、 New Applicationをクリックします。

検索アプリケーションバーにNetskope User Authenticationと入力し、 Createをクリックします。

Netskopeアプリケーションにユーザーまたはグループを割り当てる
Identity > Applications > Enterprise Applications > Netskope User Authenticationに移動します。
Assign users and groupsをクリックしてください。

Add user/group Select 。

None Selectedをクリックしてください。

このアプリに割り当てるグループまたはユーザーの名前を入力してください。

グループ/ユーザー名を確認し、 Selectをクリックしてください。

Assignをクリックしてください。

Microsoft EntraでSAMLを構成する
Identity > Enterprise applications > Netskope User Authenticationに移動します。

Single sign-onをクリックしてください。
SAML設定でSubject NameIDを設定します。
この設定にはいくつかの手順があります。「属性とクレーム」に移動します。デフォルトの追加請求をすべて削除します。
この設定でも、サインオン時に別のフィールド名を選択できます。EntraIDからNetskopeに送信されるSubject.NameID値のみを変更してください。
固有ユーザー識別子(名前ID)フィールドを編集する値Select 。

Source属性をuser.mailに設定し、 Saveをクリックします。これにより、名前IDのクレーム値としてuser.mailが割り当てられます。xをクリックしてこのセクションを閉じます。

Microsoft SAML証明書をダウンロードする
証明書をBase64形式でダウンロードし、ログインURLとAzure AD識別子の値をコピーしてください。これらの値を保存し、後でNetskope Forward ProxyのSAML設定ページに入力してください。

NetskopeでSAMLプロキシを設定する
Netskopeにログインして Settings > Security Cloud Platform > Forward Proxy > SAMLへ移動してください。

New Accountをクリックしてください。

[新しいアカウント] ウィンドウで、次のオプションを設定します。
1. Name : わかりやすい SSO 名を選択します。 ウェブ UI で複数の SSO エントリを作成できます。
2. Access Method : Enterprise Browserをチェックします。
3. IDP SSO URL : Microsoft Entra → Identity → Applications → Enterprise applications → Netskope User Authentication → Single Sign-On → Set up Netskope User Authentication からコピーした URL を貼り付けます。
4. IDP Entity ID : Microsoft Entra → Identity → Applications → Enterprise applications → Netskope User Authentication → Single Sign-On → Set up Netskope User Authentication からコピーした ID を貼り付けます。
5. IDP Certificate : Microsoft Entra からダウンロードした Base-64 証明書をアップロードします。

これらのパラメータを設定したら、ウィンドウを下にスクロールしてSSOを有効にしてください。

SAML IDとACS URLを更新してください。
NetskopeでSAMLアカウントを作成した後、SAMLエンティティIDとSAMLプロキシACS URLをコピーしてください。これらのURLを保存して、Microsoft Entra SSOの設定に貼り付けてください。
Settings > Security Cloud Platform > Forward Proxy > SAMLに移動し、 Netskope Settingsをクリックします。

SAML Entity IDとSAML Proxy ACS URLをコピーしてください。

Microsoft Entra > Identity > Applications > Enterprise applications > Netskope User Authentication > Single Sign-On > Basic SAML Configurationに戻ります。
Editをクリックして、 Netskope SAML Entity IDとNetskope SAML Proxy ACS URLを貼り付けます。

SAMLの設定が完了しました。Netskopeにログインして、バイパスリストを設定してください。Microsoft Entra SSO認証では、以下のドメインを明示的にバイパスする必要があります。
browser.events.data.microsoft.com autologon.microsoftazuread-sso.com autologon.microsoft-sso.com login.live.com login.microsoftonline.com login.microsoft.com aadcdn.msftauth.net aadcdn.msauth.net aadcdn.msftauthimages.net device.login.microsoftonline.com mysignins.microsoft.com nsauth-<tenant-name>.goskope.com
SSOテスト
SSO構成をテストするには、Netskopeにログインし、 Settings > Security Cloud Platform > Forward Proxyに移動します。SAMLアカウントエントリの末尾にあるellipsis …をクリックし、 Testをクリックします。

設定が正常に完了すると、以下のようなメッセージが表示されます。


